证券期货业信息安全事件报告与调查处理办法
中国证券监督管理委员会
中国证券监督管理委员会公告〔2012〕46号
现公布《证券期货业信息安全事件报告与调查处理办法》,自2013年2月1日起施行。
中国证监会
2012年12月24日
附件:
证券期货业信息安全事件报告与调查处理办法
第一章 总 则
第一条 为了规范证券期货业信息安全事件的报告和调查处理,减少信息安全事件的发生,根据《证券法》、《证券投资基金法》、《证券公司监督管理条例》、《期货交易管理条例》、《证券期货业信息安全保障管理办法》等法律、行政法规和规章,制定本办法。
第二条 证券期货业信息安全事件是指证券期货业信息系统运行异常或者数据损毁、泄露,对投资者合法权益造成损害或者对证券期货市场造成不良影响的事件。
第三条 证券期货业信息安全保障责任主体发生信息安全事件后,应当按本办法规定进行报告和调查处理。
前款所称责任主体,包括承担证券期货市场公共职能的机构、承担证券期货行业信息技术公共基础设施运营的机构等证券期货市场核心机构及其下属机构(以下简称核心机构),证券公司、期货公司、基金管理公司、证券期货服务机构等证券期货经营机构(以下简称经营机构)。
第四条 核心机构、经营机构发生信息安全事件后,应当及时、准确、完整报告,不得迟报、漏报、谎报或者瞒报。
第五条 信息安全事件调查处理应当坚持实事求是、尊重科学、客观公正、及时稳妥的原则。
第六条 发生信息安全事件的核心机构和经营机构应当对事件进行内部调查,追究责任,采取整改措施。
第七条 中国证监会及其派出机构依据本办法规定对核心机构、经营机构的信息安全事件进行调查处理。
第八条 信息安全事件相关的核心机构、经营机构、软硬件产品或者技术服务供应商应当配合中国证监会及其派出机构和发生事件的机构对事件进行调查和处理。
第二章 事件分级
第九条 根据信息安全事件对投资者合法权益造成损害,或者对证券期货市场造成不良影响的程度,事件分为特别重大事件、重大事件、较大事件、一般事件。
第十条 特别重大事件是指对投资者合法权益造成特别严重损害或者对证券期货市场造成特别严重影响的信息安全事件。符合下列情形之一的为特别重大事件:
(一)证券交易所交易、通信、行情发布系统在开市前无法正常启动或者中断达到20分钟以上,或者受影响营业部或者交易单元比例达到20%以上,或者交易中断的证券只数达到20%以上的;
(二)期货交易所交易业务系统全部中断,影响交易时间累计2小时以上的;结算交割业务系统中断,影响下一交易日正常开市的;
(三)中国证券登记结算公司登记结算系统瘫痪、短期内无法恢复且何日恢复无法预知,对公司全部业务或者整个市场造成重大影响的;
(四)有效客户数在100万人以上的证券公司、期货公司集中交易系统或者网上交易系统全部中断,影响交易时间累计2小时以上的;
(五)有效客户数在100万人以上的证券公司、期货公司结算系统发生故障,在开市前未能完成前一交易日的结算或者结算数据出现重大错误,影响投资者正常交易的;
(六)基金销售、会计核算或者注册登记系统发生严重故障,且备份系统预计在8小时内无法恢复,影响100万人以上投资者当日或者后续交易日基金正常申购赎回的;
(七)100万人以上的投资者数据发生损毁或者错误等异常情况,影响当日或者后续交易日正常交易的;
(八)100万人以上的投资者数据发生泄露的;
(九)其他对投资者合法权益、证券期货市场造成特别严重影响的事件。
第十一条 重大事件是指对投资者合法权益造成严重损害或者对证券期货市场造成严重影响的信息安全事件。符合下列情形之一,且未达到特别重大事件的为重大事件:
(一)证券交易所交易、通信、行情发布系统中断达到10分钟以上,或者受影响营业部或者交易单元比例达到10%以上,或者交易中断的证券只数达到10%以上的;
(二)期货交易所交易业务系统全部中断,影响交易时间累计30分钟以上的;
(三)中国证券登记结算公司登记结算系统故障,影响下一个交易日的正常开市或者业务开展,可能导致整个市场当日某项业务不能正常进行的;
(四)有效客户数在10万人以上的证券公司、期货公司集中交易系统或者网上交易系统全部中断,影响交易时间累计30分钟以上的;
(五)有效客户数在10万人以上的证券公司、期货公司结算系统发生故障,在开市前未能完成前一交易日的结算或者结算数据出现重大错误,影响投资者正常交易的;
(六)基金销售、会计核算或者注册登记系统发生严重故障,且备份系统预计在4小时内无法恢复,影响10万人以上投资者当日或者后续交易日基金正常申购赎回的;
(七)10万人以上的投资者数据发生损毁或者错误等异常情况,影响当日或者后续交易日正常交易的;
(八)10万人以上的投资者数据发生泄露的;
(九)其他对投资者合法权益、证券期货市场造成严重影响的事件。
第十二条 较大事件是指对投资者合法权益造成较大损害或者对证券期货市场造成较大影响的信息安全事件。符合下列情形之一,且未达到重大事件的为较大事件:
(一)证券交易所交易、通信、行情发布系统中断,受影响营业部或者交易单元比例达到5%以上,或者交易中断的证券只数达到5%以上的;
(二)期货交易所交易业务系统全部中断、部分中断,影响交易时间在3分钟以上的;
(三)中国证券登记结算公司登记结算系统故障,未影响市场正常交易,但某一项或者几项业务中断或者延迟超过4小时(不含),在当日内恢复正常,给部分参与人带来影响的;
(四)证券公司、期货公司集中交易系统或者网上交易系统全部中断、部分中断,影响交易时间累计在5分钟以上的;
(五)证券公司第三方存管系统、融资融券系统全部或者部分停止运行,影响业务时间累计30分钟以上,期货公司银期转账系统全部或者部分停止运行,影响业务时间累计30分钟以上的;
(六)有效客户数在10万人以下的证券公司、期货公司结算系统发生故障,在开市前未能完成前一交易日的结算或者结算数据出现错误,影响投资者正常交易的;
(七)基金销售、会计核算或者注册登记系统发生严重故障,且备份系统预计在2小时内无法恢复,影响10万人以下的投资者当日或者后续交易日基金正常申购赎回的;
(八)提供现场交易服务的证券公司分支机构、期货公司营业部现场行情或者现场交易系统发生故障,影响交易时间累计2小时以上的;
(九)10万人以下的投资者数据发生损毁或者错误等异常情况,影响当日或者后续交易日正常交易的;
(十)10万人以下的投资者数据发生泄露的;
(十一)其他对投资者合法权益、证券期货市场造成较大影响的事件。
第十三条 一般事件是指对投资者合法权益造成损害或者对证券期货市场造成影响的信息安全事件。符合下列情形之一,且未达到较大事件的为一般事件:
(一)证券交易所交易、通信、行情发布系统中断,受影响营业部或者交易单元比例未达到5%,或者交易中断的证券只数未达到5%的;
(二)期货交易所交易业务系统全部中断、部分中断,影响交易时间在3分钟以下的;
(三)中国证券登记结算公司登记结算系统故障,未影响市场正常交易,但某一项或者几项业务中断或者延迟超过2小时(不含),在当日内恢复正常,给部分参与人带来影响的;
(四)证券公司、期货公司集中交易系统或者网上交易系统全部中断、部分中断,影响交易时间累计在5分钟以下的;
(五)证券公司第三方存管系统、融资融券系统全部或者部分停止运行,影响业务时间累计30分钟以下,期货公司银期转账系统全部或者部分停止运行,影响业务时间累计30分钟以下的;
(六)提供现场交易服务的证券公司分支机构、期货公司营业部现场行情或者现场交易系统发生故障,影响交易时间累计2小时以下的;
(七)其他对投资者合法权益、证券期货市场造成影响的事件。
第十四条 本章所称的“以上”包括本数,所称的“以下”不包括本数。
本章所称的“有效客户数”以证券公司、期货公司向中国证监会及其派出机构上报的发生信息安全事件之前一个月的合格账户期末数为准。合格账户是指开户资料真实、准确、完整,投资者身份真实,资产权属关系清晰,符合相关规定的账户。
第三章 事件报告
第十五条 核心机构和经营机构应当建立网络与信息安全风险监测预警体系,发现风险隐患应当尽快加以核实,采取必要的防范措施,如有重大情况应当及时进行预警报告。
预警报告应当包括:事件基本情况(包括预警发生的时间、地点、经过等),可能造成的影响范围和后果,已采取的防范措施及相关建议、需要有关部门和单位协调处置的有关事宜。
第十六条 核心机构和经营机构应当建立信息安全应急处置机制,及时处置信息安全事件,尽快恢复信息系统的正常运行,保护事件现场和相关证据,并按照下列要求进行应急报告:
(一)核心机构重要信息系统发生可能导致或者已经造成交易中断、严重缓慢的重大故障后,应当立即报告,并每隔30分钟至少上报一次,直至信息系统恢复正常运行;如有重要情况应当立即报告;
(二)证券、期货公司集中交易系统发生故障,可能导致或者已经造成交易中断、严重缓慢的,应当立即报告,并每隔30分钟至少上报一次,直至信息系统恢复正常运行;如有重要情况应当立即报告;
(三)核心机构和经营机构其他信息系统发生故障,影响投资者正常业务办理,原则上30分钟内无法恢复业务正常运行的,应当立即报告,并每隔1小时至少上报一次,直至业务和信息系统恢复正常运行;如有重要情况应当立即报告;
(四)核心机构和经营机构发生投资者数据损毁或者泄露的事件,应当立即报告,在事件解决前,如有重要情况应当立即报告;
(五)核心机构和经营机构发生涉及计算机犯罪的事件,应当立即报告,在事件解决前,如有重要情况应当立即报告。
第十七条 核心机构和经营机构进行应急报告时应当先进行电话报告,随后书面报送《信息安全事件情况报告书》(见附件),内容包括:事件发生时间、地点、简要经过、影响范围初步评估、影响程度初步评估、影响人数初步评估、经济损失初步评估、后果初步判断、原因初步判断、事件性质初步判断、已采取的措施及效果、需要有关部门和单位协助处置的有关事宜、报告单位、签发人和报告时间、联系人与联系方式、与本事件有关的其他内容。
第十八条 核心机构和经营机构应当在信息安全事件应急处置结束、系统恢复正常运行后5个工作日内,组织内部调查,准确查清事件经过、原因和损失,查明事件性质,认定并追究事件责任,提出整改措施,并进行事件总结报告。事件总结报告内容应当包括:
(一)事件基本情况,包括事件发生时间、地点、经过、影响范围、影响程度、损失情况等;
(二)应急处置情况,包括事件报告的情况、采取的措施及效果;
(三)事件调查情况,包括事件原因、事件级别、责任认定和结论;
(四)事件处理情况,包括事件暴露出的问题及采取的整改措施,责任追究情况。
暂时无法确定事件原因、责任和结论的,应当提交事件的初步分析报告,同时尽快查找原因,认定并追究事件责任,采取整改措施,并在事件应急处置结束、系统恢复正常运行后30个工作日内提交事件补充报告。
第十九条 核心机构和经营机构接到中国证监会及其派出机构关于系统漏洞、安全隐患、产品缺陷的信息安全通报书后,应当立即核实情况,采取必要的处置措施,并根据要求进行事件总结报告。
事件总结报告内容应当包括:事件基本情况,可能或者已经造成的影响范围和后果,已采取的防范措施及相关建议。
第二十条 核心机构或者经营机构应当按照下列规定向有关机构进行报告:
(一)核心机构应当向中国证监会进行预警报告、应急报告和事件总结报告;
(二)核心机构发生信息安全事件影响到其它机构的,应当及时向有关机构进行应急通报;
(三)经营机构应当向住所地中国证监会派出机构进行预警报告、应急报告和事件总结报告,经营机构分支机构应当向所在地中国证监会派出机构进行预警报告、应急报告和事件总结报告。事件总结报告同时抄送中国证券业、期货业或者证券投资基金业协会;
(四)经营机构发生信息安全事件影响到证券期货交易业务时,应当同时向相关证券期货交易所进行应急报告和事件总结报告;影响到证券登记结算业务时,应当同时向中国证券登记结算公司进行应急报告和事件总结报告;影响到转融通业务时,应当同时向中国证券金融公司进行应急报告和事件总结报告;影响到其他机构的,应当及时向有关机构进行应急通报;
(五)核心机构或者经营机构发生涉及计算机犯罪的事件,应当向公安机关进行应急报告。
第四章 调查处理
第二十一条 中国证监会及其派出机构有权对信息安全事件进行调查处理;根据调查工作需要,可以聘请行业信息技术顾问和其他有关专家参与调查,或者委托专业机构进行调查。
第二十二条 调查人员有权向信息安全事件相关的核心机构、经营机构、软硬件产品或者技术服务供应商和个人了解事件有关的情况,可采取听取报告、询问当事人、调阅文件资料、调阅系统日志、实地核查等工作方式。
在事件调查期间,发生信息安全事件的机构相关人员应当能够随时到场接受询问,如实介绍情况,提供证据和所需的文件、资料。
第二十三条 调查人员应当诚信公正,认真履职,遵守工作纪律,严格保守事件调查的秘密,以及在调查过程中了解到的商业秘密、技术秘密。未经允许,不得泄露或者擅自发布事件调查中知悉的有关信息。
第二十四条 中国证监会或者其派出机构督促发生信息安全事件的机构落实整改措施,并对整改措施落实情况进行监督。
发生信息安全事件的机构应当认真吸取事件教训,尽快落实整改措施,消除风险隐患。
第二十五条 中国证监会视情况将信息安全事件有关情况向全行业通报,中国证监会派出机构视情况向本辖区证券期货经营机构通报。
第二十六条 对于发生存在人为责任的较大及以上信息安全事件的机构、直接负责的主管人员和其他直接责任人员,中国证监会及其派出机构依照有关法律、行政法规和规章,采取监督管理措施或者实施行政处罚。
第二十七条 对于发生存在人为责任的一般信息安全事件的机构,事件发生单位应当对直接负责的主管人员和其他直接责任人员进行内部责任追究。
第二十八条 中国证监会及其派出机构和发生信息安全事件的机构应当按照“尽职免责,失职有责”的原则界定信息安全事件的人为责任。
第二十九条 对于不存在人为责任的较大及以上信息安全事件,中国证监会及其派出机构依照有关法律、行政法规和规章,对发生信息安全事件的机构采取监督管理措施。
第三十条 对于发生重大及特别重大信息安全事件或者频繁发生信息安全事件的机构,中国证监会或者其派出机构应当对其采取责令定期报告等监督管理措施,并可视情况对其进行现场检查。
第三十一条 发生信息安全事件的机构有以下情形之一的,中国证监会或者其派出机构依照有关法律、行政法规和规章,对其采取监督管理措施或者实施行政处罚:
(一)未按照本办法规定进行事件报告,存在迟报、漏报、谎报或者瞒报的;
(二)未妥善保存证据,或者故意隐匿、伪造、篡改、毁损有关文件、资料和证据的;
(三)未按照中国证监会信息安全通报要求及时采取风险防控措施,导致信息安全事件发生的;
(四)未按照中国证监会或者其派出机构的要求进行整改或者整改不到位,导致信息安全事件发生的;
(五)阻碍、拒绝调查工作的;
(六)中国证监会及其派出机构认定存在其他恶劣情形的。
第五章 附 则
第三十二条 本办法自2013年2月1日起施行。
附件:信息安全事件情况报告书
附件:
信息安全事件情况报告书
报告时间: 年 月 日 时 分 第 次
单位名称 报告人
联系电话 传 真
签发人 联系方式(含手机)
事件发生时间、
地点
事件简要经过
事件影响范围、影响程度、影响人数、经济损失情况
事件导致的后果、发生原因和事件性质判断
已采取的措施及效果
需要有关部门和单位协助处置的有关事宜
备注
注:单位名称处需加盖公章或者由机构信息技术负责人签字。
天津市人民政府批转市审计局拟订的天津市重点建设项目审计规定的通知
天津市人民政府
天津市人民政府批转市审计局拟订的天津市重点建设项目审计规定的通知
津政发〔2002〕47号
各区、县人民政府,各委、局,各直属单位:
市人民政府同意市审计局拟订的《天津市重点建设项目审计规定》,现转发给你们,望遵照执行。
天津市人民政府
二00二年七月二十四日
天津市重点建设项目审计规定
第一条 为了加强对市重点建设项目的审计监督,促进规范管理,真实、合法、有效地使用建设资金,根据《中华人民共和国审计法》及有关法规,制定本规定。
第二条 凡有国有资产投资、融资,列入市重点建设项目计划的基本建设项目和技术改造项目(以下简称建设项目),应当依照本规定接受审计监督。
第三条 审计机关负责对建设项目建设单位或者项目法人进行审计。必要时,审计机关可按法定程序对与建设项目直接有关的勘察、设计、监理、施工、供货等单位实施审计。
第四条 审计机关应当对建设项目的前期工作、建设程序、财务收支和工程造价的真实性和合法性进行审计监督,并根据需要检查建设项目的质量情况、环保措施和投资效益。
审计机关可以根据项目建设的不同阶段,实施建设项目开工前审计、预算执行情况审计和竣工决算审计。
第五条 建设项目开工前,项目建设单位或者项目法人应当向审计机关提出开工前审计申请,并按照审计机关的要求报送有关资料。审计机关应当自受理审计申请之日起15日内提出审计意见,发送到项目建设单位或者项目法人。
未经开工前审计而进行开工建设的,审计机关依照有关规定对项目建设单位或者项目法人进行处理、处罚。
第六条 建设项目开工前审计的主要内容:
(一)项目审批程序的履行情况;
(二)项目招投标情况;
(三)项目工程承发包情况;
(四)建设单位资信及财务状况;
(五)建设资金的来源渠道和到位情况;
(六)项目开工条件的落实情况;
(七)需要审计的其他事项。
第七条 审计机关对建设项目预(概)算执行情况实行跟踪审计。
第八条 建设项目预(概)算执行情况审计的主要内容:
(一)概算、预算的编制以及调整情况;
(二)内部控制制度的制定和执行情况;
(三)项目经济合同订立和履行情况;
(四)项目实施和投资计划的完成情况;
(五)建设资金的来源和使用情况;
(六)项目设备、材料采购及管理情况;
(七)项目设计和设计费用的收取情况;
(八)建设成本和其他财务收支情况;
(九)项目施工和工程价款结算情况;
(十)项目工程监理情况;
(十一)需要审计的其他事项。
第九条 已经具备竣工验收条件的建设项目,建设单位应当在初步验收结束后的3个月内,向审计机关提出竣工决算审计申请,并将建设项目竣工决算以及相关资料报送审计机关。
审计机关接到竣工决算审计申请后,应当在3个月内完成竣工决算审计。特殊情况经批准可以适当延长审计期限。
建设项目必须先审计后验收。未经审计,有关部门不得办理正式竣工验收手续。
第十条 建设项目竣工决算审计的主要内容:
(一)项目竣工决算报表和竣工决算说明书的真实性和合法性;
(二)项目建设规模及总投资控制情况;
(三)交付使用资产的真实、合法、完整情况;
(四)项目基建收入的来源、分配、上缴和留成使用情况;
(五)项目投资包干指标完成的真实性和包干结余资金分配情况;
(六)项目尾工工程的未完工程投资的真实性和合法性;
(七)会计核算和财务收支情况;
(八)资金到位和未到位情况对项目的影响程度;
(九)竣工项目投资效益的情况;
(十)需要审计的其他事项。
第十一条 审计机关对建设项目审计后,依法出具审计意见书,作出审计决定,出具审计建议书。审计决定一经送达,被审计单位必须执行。
第十二条 建设项目未经审计擅自办理验收手续的,审计机关可以通报或者公布有关情况,并依照有关法规对有关单位和有关责任人给予相应处罚。
第十三条 审计机关可以委托经过资格认定的社会审计机构依照本规定进行审计,或聘请有关专家、技术人员参与审计。审计费用列入财政预算,或在审计核减工程造价中支付。
第十四条 社会审计机构对建设项目进行审计,应当遵守国家有关规定,对建设单位以及相关单位有违反国家规定的财政财务收支行为的,应当报告审计机关。对需要给予处理、处罚的,审计机关核实后,依法进行处理、处罚,或者建议有关部门进行处理、处罚。审计机关统一对外出具审计结果性文书。
第十五条 审计机关对社会审计机构的审计质量进行监督。对社会审计机构出具的审计结果性文书失实的,审计机关应当予以撤销,并根据其情节依法对社会审计机构给予处理、处罚,或者建议有关部门进行处理、处罚。
第十六条 审计人员滥用职权、玩忽职守的,依照有关法规追究审计人员的责任并进行处理。
第十七条 本规定第二条规定范围以外的本市其他有国有资产投资、融资的建设项目,审计机关可参照本规定进行审计。
第十八条 各区、县建设项目的审计,可以参照本规定执行。
第十九条 本规定自发布之日起1个月后施行。
天津市审计局
二00二年五月二十九日